Openstaande vragen en benodigde CIZ-validaties
Gebruik
Alle punten hebben status Te valideren. De genoemde rollen zijn benodigde expertise, geen onbewezen formele besluitbevoegdheid. CIZ moet de feitelijke eigenaar, goedkeurder en vastleggingslocatie aanwijzen.
Prioriteit 1 - governance en bronbasis
| ID |
Vraag / benodigd bewijs |
Benodigde expertise of documentatie |
Raakt |
| VAL-01 |
Welke bestaande enterprise-/solutionarchitectuurprincipes, standaardconventies en reviewprocedures gelden buiten deze repository? |
Architectuurfunctie; architectuurrepository |
Alle documenten |
| VAL-02 |
Welke concrete controls uit BIO2, ISO/IEC 27001/27002 en NEN 7510 zijn per oplossing van toepassing? |
CISO/compliance; Statement of Applicability, normenkader |
STD-0003, STD-0004, NFR-SEC |
| VAL-03 |
Het ISMS-document vermeldt revisie voor 1 juni 2025 en herziening voor 1 juni 2027. Bestaat een actuelere revisie dan versie 1.0 uit 2024? |
CISO/documentbeheer; actuele beleidsbibliotheek |
Bronbasis |
| VAL-04 |
Welke risico-eigenaren mogen uitzonderingen accepteren en wanneer moeten afwijkingen worden herzien? |
Bestuur/management, architectuurgovernance, CISO |
Alle documenten |
| VAL-05 |
Welke informatieclassificatie, privacygovernance en DPIA-drempels gelden? |
Privacyfunctie, CISO, gegevens-/proceseigenaren |
STD-0003, STD-0004, NFR-SEC |
Prioriteit 2 - organisatiebrede technische kaders
| ID |
Vraag / benodigd bewijs |
Benodigde expertise of documentatie |
Raakt |
| VAL-06 |
Welke datum-/tijdformaten, tijdzone en precisie zijn al contractueel met ketenpartners afgesproken? |
Integratie- en data-architectuur; API/event/datamodellen |
STD-0001 |
| VAL-07 |
Bestaan een API-strategie, catalogus, versioneringsstijl, supporttermijnen en foutmodel? |
API-governance, product-/integratieverantwoordelijken |
STD-0002 |
| VAL-08 |
Wanneer is ondersteuning van twee API-majors noodzakelijk en welke deprecationtermijn is haalbaar? |
Product, beheer, ketenpartners, security |
STD-0002, NFR-DOC |
| VAL-09 |
Wordt RFC 9457 vastgesteld en welke CIZ-extensievelden en foutcodes gelden? |
API-governance, security, support/UX |
STD-0002, NFR-UX |
| VAL-10 |
Welke cryptografische baseline, toegestane protocollen/algoritmen, sleutelduur en rotatiefrequentie gelden? |
CISO/securityarchitectuur; cryptobeleid |
STD-0003 |
| VAL-11 |
Welke Public Key Infrastructure (PKI), Key Management System (KMS), certificaat- en secretsvoorzieningen zijn beschikbaar? |
Infrastructuur/platform/security operations |
STD-0003, STD-0005 |
| VAL-12 |
Welke logschemas, SIEM- en SOC-processen bestaan en wie draagt detectie-/responsverantwoordelijkheid? |
Security operations, beheer, leveranciers |
STD-0004, STD-0007 |
| VAL-13 |
Welke doelbinding, actoridentiteit, bewaartermijn, gegevenslocatie en tamper-eisen gelden per logcategorie? |
Privacy, juridisch/compliance, security, proceseigenaren |
STD-0004, NFR-SEC |
| ID |
Vraag / benodigd bewijs |
Benodigde expertise of documentatie |
Raakt |
| VAL-14 |
Welke CI/CD-, artefact-, signing/provenance-, SBOM-, configuratie- en secretsstandaarden bestaan? |
Platform engineering, security, leveranciers |
STD-0005, NFR-CODE/TEST |
| VAL-15 |
Bestaat een CIZ-containerplatform, registry, runtimebaseline of voorkeursorchestrator? |
Platformarchitectuur en operations |
STD-0006 |
| VAL-16 |
Welke monitoring-, tracing- en OpenTelemetryvoorzieningen, retenties en overheadlimieten bestaan? |
Operations/platform, security/privacy, financiën |
STD-0007 |
| VAL-17 |
Wie stelt Service Level Objectives (SLO's) en error budgets vast en wie handelt bij dreigende overschrijding? |
Business/product, operations, leveranciers |
STD-0007, STD-0009 |
| VAL-18 |
Welke Recovery Time Objectives (RTO's), Recovery Point Objectives (RPO's), piekprofielen en capaciteitsgroei gelden per dienst? |
Business continuity, product, operations |
STD-0005, STD-0009 |
| VAL-19 |
Hoe zijn CIZ- en leveranciersverantwoordelijkheden voor instrumentatie, toegang, incidentrespons, herstel en bewijs contractueel verdeeld? |
Inkoop/contractmanagement, operations, CISO |
STD-0003, STD-0004, STD-0006, STD-0007, STD-0009 |
Prioriteit 4 - applicatie, kwaliteit en gebruiker
| ID |
Vraag / benodigd bewijs |
Benodigde expertise of documentatie |
Raakt |
| VAL-20 |
Welke domeinarchitectuur, integratieprincipes, data-eigenaarschap en bestaande directe databasekoppelingen gelden? |
Enterprise-/data-/solutionarchitectuur |
STD-0008 |
| VAL-21 |
Welke taal-, styleguide-, review- en quality-gateconventies gelden? |
Engineering governance, teams, security |
NFR-CODE/TEST |
| VAL-22 |
Welke testdrempels passen per risicoklasse en wat betekent “acceptance coverage” meetbaar? |
Test-/qualityfunctie, product, engineering |
NFR-TEST |
| VAL-23 |
Welke platform- en browsermatrix wordt ondersteund en hoe lang? |
Product, UX, beheer, leveranciers |
NFR-DOC-07 |
| VAL-24 |
Welk toegankelijkheidskader en conformiteitsniveau geldt voor CIZ-oplossingen? |
Toegankelijkheid/UX, juridisch/compliance, product |
NFR-UX-06 |
| VAL-25 |
Welke kanalen, rollen en responstijden gelden voor support en communicatie over verstoringen? |
Service management, communicatie, product |
NFR-DOC-10, NFR-UX-05 |
| VAL-26 |
Welk documentatieformaat, taalniveau, actualisatie-interval en stakeholderdetail is vereist? |
Documentbeheer, beheer, architectuur, product |
NFR-DOC |
| VAL-27 |
Welke classificatie- en risicodrempels bepalen het gebruik van HSM-protected keys in een gedeelde sleutelkluis of een single-tenant Managed HSM? |
CISO/securityarchitectuur, privacy, platform en financiën |
STD-0003 |
Expliciete conflicten en afwegingen
- Accountability versus dataminimalisatie: voldoende actor-/actiegegevens voor bewijs, maar geen automatische namen, e-mails of payloads. Beslis per doel en risico.
- Compatibiliteit versus security/onderhoud: twee API-majors beperken migratierisico maar verlengen beheer en aanvalsoppervlak.
- Rollback versus datamigratie: een immutable applicatieartefact is terug te zetten; datawijzigingen zijn niet vanzelf omkeerbaar.
- Statelessness versus domeinconsistentie: externe state vereenvoudigt schaal, maar stateful verwerking kan noodzakelijk en efficiënter zijn.
- Observability versus privacy/performance/kosten: meer telemetrie is niet automatisch beter; sampling, minimalisatie en cardinaliteitsgrenzen zijn nodig.
- Standaardisatie versus legacy/ketencontracten: organisatiebrede defaults mogen aantoonbare externe verplichtingen niet breken; adapters en tijdelijke uitzonderingen kunnen nodig zijn.
- HSM-bescherming versus proportionaliteit en beschikbaarheid: sterkere sleutelisolatie verhoogt controle, maar ook kosten, beheerlast en afhankelijkheid van de sleutelvoorziening.
- Coveragepercentage versus effectieve zekerheid: een hoog lijnpercentage kan kritieke scenario's missen; risicogestuurde tests en mutation/branch coverage kunnen meer waarde leveren.
Benodigde validatie-uitkomst
Het normvoorstellenregister
verzamelt de afspraken die nog niet volledig aan een standaard zijn gekoppeld.
Beoordeel bij VAL-21 t/m VAL-26 ook hun bestemming: bestaande standaard aanvullen,
een passende nieuwe standaard voorstellen of een expliciete projectafspraak maken.
Vervang na besluitvorming de voorsteltekst door de bronverwijzing en werk de normbron
in de toetsingscatalogus bij. Een open normbron of
ongedefinieerde acceptatiegrens is niet beoordeelbaar en wordt niet stilzwijgend als
voldoet of voldoet niet aangemerkt.
Per punt: bron/documentversie, uitkomst, bevoegde rol, reikwijdte, ingangsdatum, overgangsperiode, uitzonderingsroute en volgende reviewdatum. Pas daarna kunnen conceptstandaarden formeel worden vastgesteld of aangepast.